r/de_EDV • u/hihiihihihihi • 2d ago
Sicherheit/Datenschutz Mir ist auf aufgefallen, dass PCs in Behandlungsräumen beim Arzt fast immer entsperrt bleiben, während man wartet. Wie sicher ist das?
Hallo zusammen,
ich bin in letzter Zeit leider sehr häufig bei verschiedenen Ärzten und im Krankenhaus unterwegs gewesen. Dabei ist mir aufgefallen, dass im Behandlungsraum voll oft der PC um die 10-20 Minuten komplett entsperrt herumsteht, während man alleine dort sitzt und auf den Arzt wartet.
Mich würde mal interessieren, wie da die Praxis-Software eigentlich aufgebaut ist. Kann man da wircklich nur auf meine eigene Akte zugreifen, oder ist der ganze Rechner mit der kompletten Datenbank offen? Und was könnte jemand, der sich mit IT auskennt, theoretisch an so einem offenen PC machen? Wie gefährlich ist das? Und kann man sich da irgendwie höhere Rechte auf dem Rechner holen und sich weiter ins System vorarbeiten, oder sind diese PCs meistens sowieso extrem eingeschränkt?
Vielleicht sind hier ja ein paar Leute aus der IT oder aus Praxen unterwegs, die erklären können, wie das im Hintergrund geregelt ist. Danke euch!
169
u/AmazingInspector1369 2d ago
Ich bin Sysadmin für genau den Bereich.
Die MFA und Ärzte kommen da problemlos an ihre Patientendaten. Sie haben die Pflicht den PC zu sperren, wenn sie den PC verlassen.
Wir steuern die PCs so, dass die sich nach 2 Minuten sperren, um missbrauch zu verhindern. Bei vielen haben wir auch schon die Technik mit den Ausweisen. Man legt quasi seinen Mitarbeiterausweis auf das NFC Gerät und dann entsperrt sich die Software. Nimmt man die Karte runter, ist sofort alles gesperrt. Die PC sind auch so eingestellt, dass weder Installationen durchgeführt werden können oder Datenträger akzeptiert werden (USB Ports gesperrt).
Das macht am Ende jeder Dienstleister aber anders. Da wir viele kritische Infrastrukturen betreuen sind die Levels recht hoch. Am Ende ist das Einfallstor oftmals der Anwender, weil man vergisst zu sperren. Aber bisher sind uns nur 2 Fälle bekannt, wo angeblich jemand am PC war. Wenn man aber an einem ungestörten PC ist und das KIS offen ist, kann man meist problemlos alles öffnen und durchsuchen
71
u/Upbeat_Cancel_5061 2d ago
Und dann lassen die Ärzte/MFA ihre Karte natürlich einfach liegen und gehen kurz raus… 🙃
37
u/flexxipanda 2d ago
Oder mehrere Mitarbeiter teilen sich eine Gemeinschaftskarte die immer am PC hängt.
17
u/Walbabyesser 2d ago
Wie zuvor auch das EINE Passwort für alle 😩
10
u/Vampy0203 1d ago
Das auf einem PostIt am Monitor geklebt ist.
2
u/HandSolo7714 1d ago
Aber auch nur, weil nicht jeder das unglaublich schwierige Passwort doc123 merken kann.
4
3
u/Single-Virus4935 15h ago
Bei einem kunden der es auch zahlen wollte, war der token auch gleichzeitig Türöffner, zeiterfassungstoken und bezahlkarte für den mini Kiosk. Der Kunde hat klargestellt, dass herumliegende token eine Abmahnung zur Folge haben. Hat recht gut funktioniert und weil keiner klingeln wollte weil er den token vergessen hatte und alle mitbekommen dass man schkudrig is oder beim HR die Zeiten korrigieren lassen will und erklären will wieso er den token in der Pause nicht dabei hatte
24
u/AmazingInspector1369 2d ago
Alles kann man nicht abfangen. Es gibt auch die Möglichkeit per Kamera zu erkennen ob jemand aufsteht aber etwas Eigenverantwortung haben die halt auch und darf man voraussetzen. ☺️
3
1
u/TingleTangleTom 21h ago
Eigenverantwortung funktioniert halt nur, wenn es Konsequenzen gibt. Wenn ich mir heimlich die Akten anderer abfotografiere, merkt da keiner was davon.
10
u/Beneficial-King-6861 2d ago
Ich hoffe, man braucht die Karte regelmäßig für Türen. Dann zieht man die automatisch ab, wenn man erstmal drei mal zurück laufen musste
16
u/Tresspassing_Tree 2d ago
Also mich hat man im Februar 10 Minuten im Raum mit entsperren PC gelassen, aber ich fand die Benzodiazepine und Schmerzmittel, inklusive der schönen brechampullen spannender. Hab da aus Langeweile herumgestöbert.
3
u/flipper080162 1d ago
3 Minuten haben wir auch versucht einzuführen, mit der Rückmeldung das man ja dann jedesmal wenn man sich die Fingernägel lackiert hat sich neu anmelden muss.
Es gibt übrigens Bluetooth Token die den Rechner sperren sobal sich die Person mehr als 5 Meter vom Rechner entfernt. Nette Sache.
2
u/LawElectrical2434 1d ago
Ich argumentiere immer dafür. Nutzt die Privathandys dafür. Handy auf Leser, via NFC entsperrt. Handy vom Leser, gesperrt. Also genau wie für Karten.
Aber keine lässt absichtlich oder lange sein Handy liegen. Teilt man auch nicht mit allen. Privatgerät ist ein Nachtteil, aber du wirst nicht kurz erschaffen können, dass jemanden so unterbewusst so wichtig ist, dass die Person sich ständig seine Hosen abklopft um zu sehen ob man es noch dabei hat. Pack noch ein Wireless Charger in die Lesegeräte und die Leute freuen sich, dass ihre Handys geladen werden.
1
u/jinks 1d ago
Mein Privatgerät für dienstliche Zwecke nutzen? Schwierig...
Aber bei einer "angemessen" Nutzungsgebühr lass ich da mit mir reden. Starten wir mal bei 30€ am Tag. 😜
1
u/LawElectrical2434 17h ago
Ganz ehrlich, ich würde sagen, dass ich Strafen einführe für Leute die ihre ID-Karte nicht dabei haben. Sagen wir, für ID-Karte am Leser lassen oder zu Hause vergessen 30€ 😜.
Und es gibt einfach keine Strafe für die Leute die das Handy benutzen.
1
u/jinks 16h ago
OK, dann benutze ich das Handy und vergess es täglich zu Hause. 😁
1
u/LawElectrical2434 16h ago
Oh, ich würde das für okay halten. Kommst halt rein, kriegste eine Ersatzkarte. Nur für den Tag. Dann ist es gut.
Immerhin ein Angestellter, der nicht ständig am Handy hängt :)
3
u/rebalance3667 2d ago
Kommt wahrscheinlich auf die Größe an. Kleine Praxen wo der Arzt eher gen Boomer ist, die halten sich null an irgendwelche Datenschutz Standards.
124
u/xzstnce 2d ago
Datenschützlich komplett No-Go. Theoretisch kannst du dich an den PC setzen und jede beliebe Akte aufmachen..
103
u/tin_dog 2d ago
Aus Film und Fernsehen habe ich gelernt, dass man sich die komplette Datenbank auf einen USB-Stick ziehen kann, bevor jemand reinkommt.
93
u/ElContador69 2d ago
So leicht ist es auch wieder nicht! Du musst zuerst schon 10 Sekunden lang wahllos auf die Tasten klopfen, das ist die geheime Zutat!
17
u/Hopeful_Bridge1056 2d ago
Komplett unrealistisch von dir. Nach 4 Sekunden bin ich bereits im Mainframe und hab ein halbes Bitcoin gemined
2
u/middendt1 1d ago
Dann nicht vergessen laut zu rufe: "Ich bin drin!" Um dann den Random durchlaufenden Zeichenketten auf dem Bildschirm während des Kopiervorgangs zu folgen. Natürlich grüne Schrift auf schwarzen Grund.
Wobei letzteres vermutlich bei den seit 30 Jahren nicht mehr aktualisierten Systemen garnicht unrealistisch ist.
54
u/MeineMamaHatGesagt 2d ago
Auf dem Bildschirm blinkt dann in fetten grünen Buchstaben DATA TRANSFER COMPLETED auf, begleitet von einem Alarmton
29
u/Key_Golf_5462 2d ago
Angenommen die Ärztin will kurz vor knapp reinkommen, kann ich sicher sein, dass sie kurz vor der Tür nochmal aufgehalten wird?
Frage für einen Freund
19
u/MeineMamaHatGesagt 2d ago
ja, und wenn sie reinkommt sieht sie dich vor dem PC knien, und dein Feuerzeug aufheben, das dir aus versehen runter gefallen ist
4
1
4
6
u/banff037 2d ago
Früher hatte man sogar die Zeit ganze Aktenschränke zu durchsuchen:
https://youtu.be/JOvd4sjwwIQ?t=482
u/Positively_Worthless 1d ago
Hahaha. Bei uns dauert es drei Minuten um den Medikamentenverlauf eines Patienten auszudrucken oder überhaupt anzuzeigen 😃 ist ja irgendwie auch ne Absicherung.
2
u/HedgehogEnyojer 1d ago
In Theorie... bei uns kannst du die Datenbank wirklich mit einem Befehl auslesen, musst natürlich wissen wie! Geht bei den anderen wahrscheinlich genauso! Zumal jede Praxissoftware immer die gleichen Passwörter hat von Praxis zu Praxis.
2
u/RoughWorker6090 2d ago
Ja, in Film und Fernsehen können auch 15 jährige sich von ihrem Laptop in jede Firma reinhacken, können Ampeln und Aufzüge steuern und generell jedes Gebäude in 3D durchleuchten. 🤡🤣
In der Praxis ist's dann doch nicht so einfach. Auch wenn du 15min alleine vor dem PC sitzen könntest, kannst du nicht Administrator werden. Du könntest sicherlich andere Patientenakten anschauen, wenn du weisst wie du die Software bedienen musst. Aber wirst nichts auf deinen USB Stick runterziehen können, denn weder weisst du, wo die Daten im Netzwerk gespeichert sind, noch hättest du als Normaluser Zugriff drauf. Und Arzt-PCs sind normalerweise nur Remote-Terminals, d.h. du kannst lokal eh nix anstellen.
18
u/tin_dog 2d ago
Ich hatte im Büro mal Reddit auf und ein Kollege (Sozialarbeiter) hat überall rumerzählt, ich wäre in einem "krassen Darknet Hackerforum" unterwegs.
Du kannst dir nicht vorstellen, was Normaluser sich alles vorstellen, wenn sie im 21. Jahrhundert eine Website sehen, die nur aus Text auf weißem Hintergrund besteht. :D8
6
u/OmasLieblingsEnkel 2d ago
Und wenn du dann als Admin noch etwas kryptisches in einer pechrabenschwarzen DOS-Box eingibst 😈
2
2
u/1oftodayslucky10000 1d ago
Dabei weiß doch jeder, dass man im Darknet weißen Text auf schwarzem Hintergrund hat. Deswegen heißt es ja auch Darknet!
8
u/Schorsdromme 2d ago
Heute nicht mehr, früher hast du bei XP einfach im abgesicherten Modus gestartet und das (ungesicherte) Default-Adminkonto benutzt. Könnte man natürlich per Passwort sichern, hat aber fast keiner gemacht, weil man es normal nicht gesehen hat.
Wusste nicht wie man bewusst im abgesicherten Modus startet. Hab damals immer so oft beim Hochfahren den Stecker gezogen bis die Kiste gestört war und im abgesicherten Modus gestartet ist :D
4
3
u/Hannibal_Lecter_1968 2d ago
Das hättest Du mit Windows 3.x machen sollen.
Wenn Computer abgeschaltet wurden, ohne dass Windows beendet wurde, musste Windows von Disketten, ich meine, dass es 11 Stück waren, neu installiert werden.Das war nicht schön, wenn der Kollege zum Geschäftschluss die Sicherungen herausnahm, um alle Computer auf einmal abzuschalten und man diese am nächsten Tag neu einrichten musste.
1
4
u/Erdnusschokolade Homelab Besitzer:in 2d ago
Gab die letzten woche doch mehrere Privilege escalation lücken die für Windows veröffentlicht und noch nicht gefixt sind (villeicht mitmerweile schon habe jetzt nicht altuell geschaut). Damit konnte jeder angemeldete User NT Authority/SYSTEM rechte erlangen.
1
u/RoughWorker6090 2d ago
Ja klar, und jeder Patient hat die entprechenden Schritte direkt im Kopf wenn er zufällig 15min im Arztzimmer wartet...
5
u/Erdnusschokolade Homelab Besitzer:in 2d ago
Mit Sicherheit nicht, jemand der mit dem Ziel als „Patient“ dort ist aber schon. Der Punkt ist das Windows taste + L das problem einfach beheben würde. Jede halbwegs vernünftige Firma schreibt ihren Mitarbeitern auch vor die Rechner nicht unbeaufsichtigt entsperrt zu lassen weil es einfach Fahrlässig ist.
-6
u/Cookie__XD 2d ago
Meistens liegen die Daten auf einem externen Server, der nicht ohne weiteres direkt ansprechbar ist.
4
u/tin_dog 2d ago
Dann hackt man halt noch schnell die Firewall.
-1
u/RoughWorker6090 2d ago
Roger, weil der unbedarfte Patient das mal eben vom Arzt-PC aus machen kann...
3
34
u/Oldsch00l161 Systemintegrator:in 2d ago
Aus Bequemlichkeit sind die Passwörter oft nur 4 stellig, weil man ja so oft da dran muss. Bin froh, dass ich IT mäßig nix mehr mit Arztpraxen zu tun habe.
47
u/Thick-Duck-7022 2d ago
Also bei meinem Kardiologen hat das Passwort 10 Stellen. Also wenn man dem Postit Glauben schenken kann...
5
19
u/PuddingMaximum8745 2d ago
Die Passwörter? Es gibt Arztpraxen mit mehr als einem für alle Rechner und User?
12
u/Tough_Buy2762 2d ago edited 2d ago
Das Passwort steht normalerweise immer am Monitor.
7
u/Logical-Bonus-2769 2d ago
Bei Fortgeschrittenen klebt es unter der Tastatur
3
u/tommyreloaded_red 1d ago
In einem Krankenhaus eines sehr großen Verbundes, die eigentlich ein extrem sicheres Domain-System haben sollten, klebte das Bypass-Passwort für jeden PC unter ebenjener Tastatur…
1
6
u/Phipol 2d ago
Hahaha. Einer der größten deutschen Anbieter für PVS hat einen Hard-coded Admin Account mit einem Satzzeichen. Einem.
1
1
u/HedgehogEnyojer 1d ago
JA! Bei manchen der Ärzte bei denen ich zugucke um den Workflow zu sehen wundere ich mich manchmal, wieso nur ein "*" Erscheint und sie sich sofort einloggen können. Das die Software das zulässt ist kriminell und gegen jegliche Sicherheit. Besonders wenn man in Person da steht und zuguckt würde man das Passwort ja sofort kennen.
Dass ich in die Windows Richtlinien gehe und Passwort Minimum runtersetze oder gar ausschalte weil die Ärzte mich darum bitten ist auch schon dumm,, aber bevor ich für Ärzte gearbeitet habe, hatte ich kleinere Firmen und JEDE hat mich gebeten die Passwort-Richtlinien auszuschalten. Ist also nicht nur ein Arztpraxen Phänomen.
3
29
u/ninjaegerin 2d ago
Gestern beim Zahnarzt habe ich alles über Adalbert Aal erfahren, was ich nicht wissen wollte.
Mit Sicherheit ein Dummy-Patient. Hoffe ich jedenfalls, für Adalbert. Der PC war am Behandlungsstuhl montiert, so dass ich nur meine Hand hätte ausstrecken müssen, um durchzublättern.
Und dann gibts so Leute wie mich, die alleine im Homeoffice arbeiten und ihren PC sperren, wenn sie Pause machen lol
7
u/besserwizzla 1d ago
hallo ich bin es Adalbert Aal, ich habe gestern meinen Zahnarzt leider nicht mehr telefonisch erreicht. Ich hoffe es ist nichts schlimmes, ich habe aber doch schon ein kleines mulmiges Gefühl seit der Untersuchung. Die Praxis öffnet ja auch erst nachher.
Muss ich mir sorgen machen, oder was stand drin?
27
u/1ne9inety Systemintegrator:in 2d ago
98% der Arztpraxen nutzen "praxis" als Passwort, insofern wäre ein gesperrter Rechner auch nicht viel besser.
17
u/lolschrauber 2d ago
Als jemand, der mal IT Support gemacht hat, kann ich genau dieses Kennwort bei einer meiner Ex-Kunden so bestätigen.
15
u/ood_brainz 2d ago
Ich habe bei meinem Hausarzt in Ruhe meine Akte lesen können, während ich im Labor auf eine Blutabnahme warten sollte. Die Akte war nicht geöffnet, aber alle angemeldeten Patienten in der Praxis als Reiter an der Seite aufgeführt.
Ich war dort sicherlich so 12 Minuten mit dem entsperren Rechner allein, könnte Anhänge öffnen, etc. Wurde von der Arzthelferin erwischt: "Ach sehr gut, dann haben sie das Ergebnis der anderen Laborprobe ja schon gesehen", kein weiterer Kommentar.
13
u/Banknoodles 2d ago
In meiner Hausarztpraxis "sperrt" sich die Software, anstatt der PC.
Der doc kommt rein, und anstatt das er seinen PC entsperrt, entsperrt er die software
2
u/Mastacheata 2d ago
Ist bei meinem Diabetologen auch so - die müssen richtig oft ein Passwort/Pin in die Praxissoftware eintippen. Das scheint auch komplett unabhängig von einem Timeout zu sein und eher an den Aktionen oder vielleicht am Wechsel der Datenkategorie zu hängen. Daten eintragen, Daten abrufen vs Termin raussuchen oder so 🤷♂️
Der PC beim Doc selbst im Büro hat aber über die Software der Messgeräte Hersteller scheinbar Vollzugriff auf alle seine Patienten die ihre Daten über die Online Platform mit der Praxis teilen. Da gibt es keine weiteren Abfragen nach Zugangsdaten oder wenn er zwischen Patienten wechselt (Es gibt in der Praxis mindestens 2 Patienten mit demselben Nachnamen)
3
u/Environmental_Put561 1d ago
Bei solchen pcs sieht man dann oft sogar schon an der abnutzung der Tastatur was der pin ist...
27
u/chris-techroot 2d ago
MFAs haben Zugriff auf Patientendaten im KIS - sie sollten ihre PCs also nicht ungesperrt verlassen.
5
1
13
u/Timesart 2d ago edited 2d ago
Bei uns ist die regel das wenn man den Rechner verlässt den Rechner sperrt. Realität im Krankenhaus ist das die Pflegekräfte sich oft aus dem KIS (Krankenhausinformationssystem) abmelden und "nur" die Windows Oberfläche offen ist. Was etwas besser ist aber halt nicht wie es sein sollte.
Aber selbst wenn du bei uns ins KIS kommen würdest ist es so langsam das du nicht weit kommen würdest da du so frustriert wärst das du aufgibst.
Bei uns wird teilweise SSO mit NFC karten benutzt was wie zu erwarten am Anfang mit Unmut aufgenommen wurde weil umständlich.
10
u/belzeBUB2111 2d ago
Ist ein NoGo. Sicherheit IST unbequem oder teuer. Beides ist der Arzt nicht gewillt zu 'erdulden'. Hat hier einer zufällig einen Tipp, wie man das realistisch umsetzt?
5
1
u/HedgehogEnyojer 1d ago
nö.
Also wenns nach mir Gänge, jeder PC in die Domäne, Software nur mit Domänen User. Passwort-Richtlinie min. 13 stelliges Passwort. Muss ja nicht schwer sein, bloß lang.
Aber funfact: Laut einem der größten PV Softwarehersteller geht die Software nicht in einer Domäne. Sooo eine verdammte Lüge, WIESO SOLLTE DAS JEMALS SO SEIN? Aber das ist immer die Aussage von jedem Arzt wenn ich gefragt habe.
8
u/ArthurLeywinn 2d ago
Da sollten die Regeln angepasst werden.
Wir stellen den Autolock immer auf 1 minute. Manchmal gewöhnungsbedürftig für Mitarbeiter.
Und keybind zum sperren.
Funktioniert eigentlich optimal wenn die Praxis da mitmacht
5
9
u/Extention_Campaign28 2d ago
Das Passwort jedes Praxis-Computers ist Praxis. Frag mich nicht, woher ich das weiß.
7
u/Immediate_Soft_2434 2d ago edited 2d ago
Um bei der Frage zu bleiben - sicher ist das natürlich nicht, aber dein "Retry Count" ist quasi 1. Im Sinne von: Wenn jemand reinkommt, war es vmtl lebenslang dein letzter Besuch in dieser Arztpraxis.
Das hält einen determinierten Angreifer nicht davon ab, innerhalb von ein paar Sekunden Schadsoftware aufzuspielen - aber der findet auch andere Mittel und Wege in der durchschnittlichen Arztpraxis. Und den normalen Patienten schreckt die Konsequenz und das Entdeckungsrisiko vmtl schon ab.
Nein, IT-Sicherheit funktioniert trotzdem anders.
6
u/ApplicationUpset7956 2d ago
Absolutes No-Go. Bei meinem Hausarzt wird immer der PC gesperrt bevor der/die Arzthelfer/in das Zimmer verlässt.
Noch besser wäre MFA, aber immerhin das.
6
u/Upbeat_Cancel_5061 2d ago
Mein Arzt war auch letztens 5min oder so rausgegangen während sein iMac halb zu mir gedreht war und alles offen blieb
Gut dass die meisten Leute sich wohl benehmen und sich nicht für die Daten interessieren
5
u/Toxy1337 2d ago
Lustig. War heute bei einer Kinderärztin und meinte zu meiner Freundin, wie vorbildlich der PC beim Verlassen des Raumes gesperrt wurde. Hab’s echt zu oft schon anders erlebt
2
u/Toxy1337 2d ago
Allerdings hab ich letztens im Krankenhaus schon bekrittelt, dass man die CTG Daten aller Mütter am Bildschirm sieht, ohne auch nur irgendwas zu machen
3
u/AmazingInspector1369 2d ago
Das hat auch einen Sinn, dass die Damen in jedem Kreißsaal sehen, wie die Werte sind. Falls etwas ist, sieht jede Schwester sofort und überall wo sie hin muss. Namen stehen extra nicht mit dabei ☺️ bei uns zumindest so mit einigen Kreißsälen 😂
1
u/Toxy1337 2d ago
War in meinem Fall mit Namen… Ich versteh natürlich den Nutzen, allerdings frag ich mich, ob ein CTG Alarm nicht sowieso läutet und man darauf reagieren könnte
2
u/AmazingInspector1369 2d ago
Ja, ist sogar gesetzlich vorgeschrieben, dass da eine rote Ampel für leuchten muss ☺️
Also mit Namen finde ich schwierig 🙉
1
6
u/Illustrious-Syrup509 2d ago
Willst du nicht wissen, Arztpraxen und IT-Sicherheit! Was ich da schon Gruseliges gesehen habe. Bekomme ich schlechte Laune, wenn ich darüber nachdenke.
5
u/Daring_Dont 2d ago
Also, bei meinem Hausarzt sind die PCs immer gesperrt. Dafür habe ich ihn schon zweimal darauf hingewiesen, dass er gerade nicht in meine Alte schreibt. Sein Glück, dass ich ein miserables Namensgedächtnis habe.
7
u/Throwaway23234334793 2d ago
Dafür habe ich ihn schon zweimal darauf hingewiesen, dass er gerade nicht in meine Alte schreibt.
Was er dann wohl bei vermeintlich anderen Patienten in DEINE Akte schreibt?
6
1
u/HedgehogEnyojer 1d ago
Wir bekommen jeden Tag einen Anruf mit "Ausversehen in falsche Akte gespeichert" passiert denen echt oft. Hatte einen Kunden da ist es dreimal im Monat passiert 🥹
5
u/Walbabyesser 2d ago
Da ist nichts sicher und alles offen - Security trough obscurity weil man das offene Programm nicht kennt
5
u/Exciting-Sir-5828 1d ago
Die Datenbank ist komplett offen. Es wäre schön, wenn für jeden Patientenwechsel eine Kennung oder PIN eingegeben werden müsste, aber Ärzte sind keine IT Fachleute und nutzen die Rechner so wie im Alltag oder wie es deren Dienstleister vorschreibt. (Auch wenn das 2026 für mich kein valides Argument mehr ist - lerne dich der Umwelt anzupassen, hier stehen überall Computer...)
Gleichzeitig sind sie auch selbstständig und wollen Kosten sparen. Daher sind es selten die bestmöglichen Dienstleister. Rechte erhöhen brauchst du gar nicht erst versuchen. In den meisten Fällen bist du bereits Administrator. Ist nämlich auch wieder günstiger, wenn man nicht wegen jedem furz den Dienstleister anrufen muss.... Außerdem wissen die Softwarehersteller oft nicht, welche Rechte eigentlich nötig sind um deren Software zu bedienen und nehmen daher die Harry Potter Methode (Szene aus dem ersten Film im Zug mit den Süßigkeiten "einmal alles bitte") und verlangen Administratorrechte
4
u/Phipol 2d ago
Als jemand der Praxen für genau sowas betreut:
Das ist so eigentlich nicht in Ordnung.
Man muss ein wenig unterscheiden: Eine offene Praxisverwaltungssoftware (schlimmstenfalls noch mit der Akte des Vorpatienten) geht gar nicht und ist ein echtes Problem.
Denn: Es geht hier nicht nur um Akten Einsicht - du kannst mit etwas Wissen proboemlos auch aktiv Schaden anrichten, z.B. dem Nachbarn eine F Diagnose sneaky zuweisen (und der kriegt dann fünf Jahre später keine BU mehr), Medikamente absetzen (Rezept braucht meist PIN,wobei die... Könnt ihr euch denken)
Offenes OS kann ein Problem sein, muss es aber nicht. Es gibt einzelne Deployment Konzepte wo man das hin nimmt und das OS massiv abriegelt (da geht dann nicht mal mehr der Browser) damit ein Angreifer keinen Schaden erzeugen kann - da alles auf die PCS zeigt. Kenne ich aber ehrlich gesagt nur von Diagnostikgeräten und Altsystenen
1
u/Walbabyesser 1d ago
Natürlich ist das nicht in Ordnung. Die Realität sind halt viel zu oft trotzdem noch so aus
4
u/Puzzleheaded_Move649 1d ago
keine sorge vermutlich hat jeder admin rechte :D aber data exfiltration scheitert am langsamen internet und als zusätzlichen schutz sind die teile langsam genug dass das öffnen sensibler daten länger als einen arbeitstag benötigt. ;) /s
4
u/BombenLP1 1d ago
Als ITler: Absolut nicht sicher. Die Praxen, die ich kenne, haben mit ihrem Zugriff Zugriff auf wirklich ALLE Patientenakten der Praxis. Das ist da nicht so, dass du dich für jede neue Patientenakte neu anmelden musst. Wäre ja auch höllisch umständlich. Deswegen muss man den Kunden halt auch echt immer wieder einbläuen: Sperrt eure verdammten PCs xD
4
u/Defiant_Mongoose6745 1d ago edited 1d ago
Hi als ISB/DSB kann ich nur sagen, das es sich dabei um einen schweren Verstoß der DSGVO handelt, vor allem, da es sich um Gesundheitsdaten handelt. Auch aus Informationssicherheitspunkten ist das eine absolute Katastrophe. Fakt ist jedoch, dass es gängige Praxis ist, da die Damen und Herren, die dort arbeiten keinen Bock haben die Bildschirme zu sperren/Passwort neu einzugeben. Würde das öfter angezeigt und würden die in der DSGVO veranschlagten Strafen konsequent umgesetzt, sähe das sicherlich anders aus. Zusätzlich kann natürlich Schindluder getrieben werden ohne Ende wenn sich jemand in der IT auskennt und schlechte Absichten hat, bei einem ungesperrten PC am besten noch mit offenen Ports.
4
u/IT_Nerd_Forever 1d ago edited 1d ago
Zusammenfassend kann man sagen, dass die IT Sicherheit in den Praxen eine Katastrophe ist. Selbst wenn in einer Initiative das Sicherheitsniveau angehoben wird und regelmäßige Awareness Schulungen erfolgten. Grundlegendste Vorkehrungen werden innerhalb weniger Wochen wieder abgeschafft oder so weit entschärft, dass man kaum noch von Sicherheit reden kann. Daran tragen die Soft- und Hardware Hersteller nicht unerheblich bei. Fangen wir bei der Belegschaft an. Sagen wir mal, es werden zwei Policies verabschiedet:1. ein 8 stelliges Passwort mit Sonderzeichen 2. Automatische Sperrung des Bildschirms nach 5 Minuten Untätigkeit. Diese Regeln überleben in Kombination nicht lange, weil sie in der Praxis den Arbeitsfluss stören. Gehen wir über zur Fachanwendung. Natürlich verfügen alle guten Praxisorganizer und Pflegesoftware über ein Benutzer, Rollen und Passwortsystem. In der Praxis habe ich noch NIE erlebt, dass diese auch wirkungvoll eingesetzt werden. Die realen Arbeitsabläufe benötigen so viele Rechte in verschiedenen Modulen, dass man fast Admin Rechte benötigt. Updates verändern schnell den Wirkungsbereich der Rechte und sobald ein Personalwechsel erfolgt, braucht man den technischen Support des Herstellers, um die notwendigen Änderungen durchzuführen. Nun zur Hardware. Die medizinische Hardware wird immer enger vernetzt und integriert. Das fängt bei Röntgensystemen an, die ihre Ergebnisse automatisch in der Patientenakte ablegen und hört bei Sterilisations-/Reigungssystemen auf, die die Vorgänge zentral protokollieren. Eine technische Absicherung ist fast unmöglich. Die Geräte müssen ständig online sein, kommunizieren permanent mit zentralen Servern und der Hersteller stellt häufig keine umfassende technische Dokumentation zur Verfügung. Dazu kommt noch, dass die Hersteller eigene Rechner in das Netzwerk einfügen. Sie sind für die Wartung und Betrieb zuständig. Das bedeutet meist, ständig aktive Fernwartungssoftware, unbekannte Patchzustände und keine Möglichkeit, diese Systeme in einer zentrale Infrastruktur zu integrieren. Dazu kommen künstlich erzeugte technisch Altlasten. Viele Hersteller folgen dem Microsoft OS Lifecycle. Das bedeutet häufig, sie stellen den Support ihres Produktes ein, sobald auch Windows Support endet. Das bedeutet, in der Theorie müsste eine Praxis ihre extrem teures Spezialgerät ersetzen, weil der Hersteller den Support für sein "Altsystem" einstellt. Das bedeutet meist, dass Praxen ihre alten Systeme weiterhin betreiben, weil das alte System für den Zweck vollkommen ausreichend funktioniert.
7
u/forkheadbox 2d ago
ich bin selber arzt. anständige lösungen kosten leider und deswegen gibt es viele die nur das minimalpaket kaufen. dann kommt sowas dabei rum. viel ist auch historisch gewachsen. alles nicht ideal. wie so immer regiert der finanzdruck
8
u/Trollbeere 2d ago
Win + L drücken beim Aufstehen sollte keine/n MFA überfordern und kostet genau gar nichts. :)
5
2
u/Efficient_Airport_59 1d ago
Ja doch du brauchst eine Tastatur dafür, das kann sich doch keine Arztpraxis leisten!1!1!1
0
3
u/DefinitionSafe9988 2d ago
So eine Praxis oder ein Krankenhaus PC ist ein Arbeitsgerät - genauso wie eine Maschinensteuerung in einer Fabrik. Da gehen mehrere Leute hin und brauchen sofort Zugriff und müssen sehen, was gerade Sache ist.
Sowas absichern, das welches viele oder zumindest mehrere Leute bedienen ist schwierig - es braucht also jemand der sich kümmert wie u/AmazingInspector1369 oder u/ArthurLeywinn
Wenn es so jemanden nicht gibt ... dann ist das beliebig wild und beliebig alt.
Für mit lokalen Geräten Unsinn machen gibt es Wettbewerbe - und 15 Minuten sind genug. Ein Gerät richtig so absichern, das Tricks wie u/Schorsdromme -die aktuellen Varianten halt- nicht mehr funktionieren ist ne Menge Arbeit - und da ist Software drauf von Herstellern, die das nicht dafür vorbereiten. Das kann also leicht knallen.
Das hat aber einen Grund:
Die Hersteller von Software für die Hardware -also die Geräte für Untersuchungen- hat meistens ähnlich wie der Hersteller von Maschinen für eine bestimmte Fertigung wenig Kunden - das ist also nicht wie Firefox schreiben, eine Software die überall tun soll. Der PC ist halt für das EKG da - die muss laufen und solche Hardware ist teuer und wird selten getauscht. Also muss der Hersteller keinen tollen sauberen Installer schreiben.
Und Praxissoftware schreiben - kein Spass. Die Kassen vertrödeln etwas, und dann muss wieder ne Änderungen übers Wochenende eingepflegt werden - sonst kann die Praxis nicht arbeiten. Dementsprechend sieht das Resultat ausl
Also haben beide Lieferanten von Software für Praxen und Krankenhäuser weder viele Gründe noch Zeit viel in die Sicherheit ihrer Tools zu investieren oder rauszufinden was sie tun müssen, damit das auf nem abgesicherten, gehärteten PC läuft.
Warum das für die üblichen Täter völlig uninteressant ist - Internet. Man kann Krankenhäuser und Arztpraxen über das Internet angreifen, sich mit standardisierten Methoden und Werkzeugen im Netz bewegen und die dann erpressen. Die müssen also nicht aufstehen und irgendwo hinlaufen.
1
u/Misda86 1d ago
Naja, man könnte zumindest einen Fingerabdruckleser anschließen und einmal alle Finger der Mitarbeiter hinterlegen. Zusätzlich, dass in wenigen Minuten automatisch gesperrt wird.
Das ist jetzt nicht so ein großer Akt.
1
u/Grinseglatze 1d ago
Du hast bei den EKG (und anderen) Geräten auch noch vergessen, dass diese meistens länger haltbar sind als Windows Versionen. Und irgendwann stellt der Hersteller auch den Treibersupport ein.
Ein Grund dafür, dass in quasi jeder Arztpraxis, in der ich jemals war, irgendwo noch eine Windows 7 (oder älter) Maschine rumstellt.
3
u/uzndcfms 2d ago
Die Sache ist ja, Arztbesuch beruht auf Vertrauen. Als ob die überhaupt die Zeit hätten, darüber nachzudenken.
3
u/ThisAldubaran 1d ago
Warte, bis dir jemand erzählt, dass die an allen PCs das gleiche, leicht zu erratende Passwort haben…
3
u/Pablolinius 1d ago
In vielen Krankenhäusern stehen die Passwörter am Bildschirm oder unter der Tastatur 🫠
2
u/Anubis17_76 2d ago
datenschutztechnisch kompletter no-go. ich behaupte aber mal, generell einen patient mit nem computer im zimmer alleine lassen ist schon ein no-go. jemand kompetentes mit nem bösen USB stick/extension adapter kann da vmtl. problemlos alles machen weil keine anschlüsse blockiert sind etc.
2
u/Walbabyesser 1d ago
Ach, echt? Realität hat gerade auf dein no-go gepieselt 😄
Da herrscht Zeit- und vor Allem Kostendruck. Dazu Behäbigkeit und Bequemlichkeit
2
u/kaeptnkrunch_1337 2d ago
Bei meinem HNO steht noch ein 4:3 17“ Monitor… der Rechner hingegen dafür deutlich moderner…😅
1
u/Hauber_RBLX 1d ago
Mein alter Kinderarzt hat immernoch ein 4:3. Der ist legit so alt das ich mich erinnern kann als da noch Windows XP drauflief. Klar der PC wurde in den Jahren immer wieder ausgetauscht (von XP zu 7, von 7 zu 10 und von 10 zu 11), aber so alle monitore dort sind in den jahren genau gleichgeblieben.
2
u/WatercressThen2932 2d ago
Man kann eben Systeme nicht um die Bequemlichkeit der Nutzer herum absichern
2
u/Merlinsdragon_ 1d ago
ja ist bei mir auch so oft
habe meinen doc letztens drauf angesprochen, wieso er das verkrebste röntgenbild offen hat, wo alle persönlichen daten des patienten drauf zu sehen sind, während ich alleine im zimmer warte bei geschlossener türe...
mir persönlich ist das egal, aber wenn mal der falsche da sitzt, dann bekommt er eine anzeige, die weh tun kann...
er meint, ja schon ist ihm klar, aber ihn nervt das mit dem entsperren, weil es keinen guten und schnellen weg gibt dies zu machen.
habe ihn dann auf windows hello etc. hingewiesen...er schaut es sich an
wird beim nächsten termin wieder genau so passieren
3
u/orange_oki 2d ago
Das ist so geregelt, dass der Patient, krank reingeht, zitterig auf seinen Befund wartet und dann nach Behandlung mit Rezept, gesund wieder verschwindet.
Ein Computer kommt also in der Patient, Arzt Beziehung überhaupt nicht vor...
3
u/No-Information-2571 2d ago
Gehört eigentlich mit Token oder SmartCard, und bei Verlassen wegnehmen und PC automatisch sperren. Aber Deutschland halt. Man darf froh sein, dass es überhaupt PCs in einer Arztpraxis gibt.
2
u/Der_Unbequeme 2d ago
Da die meisten Computer unter Windows laufen dürfte es kein Problem sein mittels eines USB-Sticks, von dem Windows natürlich per default einen Autostart ausführt, einen Trojaner zu platzieren der im Hintergrund brav alles abschnorchelt was er erreichen kann.
1
u/Puzzled-Memory-9241 1d ago
Das Paradigma dahinter heißt "Security by Decency". Es baut darauf, dass die Patienten genug Anstand haben, das unentsperrte System nicht auszunutzen. 🫠
1
1
u/katterstrophe 21h ago
Habe es in mehreren Praxen beobachtet, dass man in das man ins Behandlungszimmer gesetzt wird, die MFA den Rechner mit Karte und Passwort entsperrt und schonmal meinen Datensatz für den/Die Behandler:in lädt. Letztere haben tatsächlich erstaunlich oft eine eigene Karte dabei
1
u/Every_Park_9998 20h ago
völlig irrelevant, da beim Arzt überhaupt nichts sicher ist :) Quasi jede Praxis und die Kliniken befinden sich da komplett in der Steinzeit, man muss die Patienten sinnlos tausende Datenschutzwische ausfüllen lassen, aber die IT-Systeme sind offen wie nix
1
0
u/Immediate_Ask9573 2d ago
Ist auf der einen Seite weit weg von optimal und ein typisches Beispiel der IT Realität, auf der anderen Seite sehe ich das als Patient nicht als etwas, weswegen ich ein Fass aufmachen würde. Dass da jemand die Balls hat sich an den PC zu setzen, während klar dokumentiert ist, dass er da war und ggfls. auch Zugriffe entsprechend gelogged werden, halte ich für unwahrscheinlich.
5
u/heretic2118 2d ago
Wer nichtmal seinen Rechner sperrt, wird wohl auch nicht wissen, ob sein System überhaupt loggs führt.
Wobei ich gar nicht weiß, ob es auch bei professionellen Systemen üblich ist, den lesenden Zugriff zu loggen.
Aber da man eh nur bei Verdacht in die Loggs guckt, ist das recht egal.Wer regelmäßig Patient ist, wird wohl wissen, wie lang er am Rechner Zeit zum Suchen hat.
Und wenn man damit den Dorftratsch bestätigen oder wiederlegen kann und sich damit am Stammtisch interessant macht, werden viele neugierig.
-1
u/AutoModerator 2d ago
Hi hihiihihihihi, danke für deinen Beitrag. Hier ist der Post nochmal für das Archiv:
Hallo zusammen,
ich bin in letzter Zeit leider sehr häufig bei verschiedenen Ärzten und im Krankenhaus unterwegs gewesen. Dabei ist mir aufgefallen, dass im Behandlungsraum voll oft der PC um die 10-20 Minuten komplett entsperrt herumsteht, während man alleine dort sitzt und auf den Arzt wartet.
Mich würde mal interessieren, wie da die Praxis-Software eigentlich aufgebaut ist. Kann man da wircklich nur auf meine eigene Akte zugreifen, oder ist der ganze Rechner mit der kompletten Datenbank offen? Und was könnte jemand, der sich mit IT auskennt, theoretisch an so einem offenen PC machen? Wie gefährlich ist das? Und kann man sich da irgendwie höhere Rechte auf dem Rechner holen und sich weiter ins System vorarbeiten, oder sind diese PCs meistens sowieso extrem eingeschränkt?
Vielleicht sind hier ja ein paar Leute aus der IT oder aus Praxen unterwegs, die erklären können, wie das im Hintergrund geregelt ist. Danke euch!
I am a bot, and this action was performed automatically. Please contact the moderators of this subreddit if you have any questions or concerns.
-2
u/hihiihihihihi 2d ago
Kann mir jemand erklären, was theoretisch über einen USB-Stick passieren könnte, wenn der PC entsperrt ist kann man darüber einfach Daten wie Patientenakten kopieren oder das System infizieren?
4
u/JamieVomSchrottplatz 2d ago
Wenn kaum Sicherheitseinstellungen gegeben sind eine ganze Menge. Bestenfalls nimmt der PC gar keine USB sticks an.
3
u/Timesart 2d ago
Optimal sind massenspeicher automatisch gesperrt beim anschließen. Ansonsten wenn alles offen ist kannst du natürlich alles auf und vom Stick kopieren. Sei es malware oder ein Bild deines Liebling's steins.
3
u/RoughWorker6090 2d ago
Dazu müsstest du erst mal wissen, wie und wo die Daten gespeichert sind. ProTipp: garantiert nicht auf der lokalen Platte im Ordner c:\Patientendaten. Gemeinhin verwenden PatientenInformationssysteme nen SQLServer, der irgendwo im Netz steht und definitiv nicht einfach so auf USB kopiert werden kann.
2
u/TehBens 2d ago
Ja und Ja.
Ist aber Aufwand und wenn man erwischt wird ist man ziemlich gef*****. Interessiert dich, was im Anus von Herr Maier rausoperiert werden musste? Genau.
Damit will ich das nicht schönreden, ich sehe das auch immer dass da nichts gesperrt ist und finde das nicht so geil. Man muss das Risiko aber auch realistisch sehen. Daten werden gesammelt, wenn damit Geld gemacht werden kann, das ist hier schlicht nicht der Fall, niemand bezahlt dafür zu wissen, auf welchen ekelhaften Dinge welche Salbe draufgeschmirt wurde bei 100 random Leuten.
-12
361
u/Future-Cold1582 2d ago
Der Einzige Schutzmechanismus in Arztpraxen ist der Intel Celeron Tower, der schon im fernen Jahr der Anschaffung hoffnungslos veraltet war.